パスキーとは?パスワードが要らない理由
画像出典: パブリックドメイン(Wikimedia Commons)
パスキーは公開鍵暗号を使ったログイン方式で、端末内に秘密鍵、サービス側に公開鍵を置き、ログイン時は署名のやり取りだけを行います。パスワードという「盗める文字列」がサーバーにもネットワーク上にも存在せず、偽サイトでは署名が成立しないため、フィッシングに強いのが最大の特徴です。Google・Apple・Microsoftはいずれも数分の操作で登録でき、既存のパスワードを残したまま追加できます。
「パスワードを入力しない」と聞くと、鍵をかけずに家を出るような不安がよぎります。正直なところ、この不安はもっともです。ただ、パスキーは鍵をなくしたのではなく、鍵の置き場所を変えたしくみです。
これまでのパスワードは「合言葉を相手に伝えて、相手が照合する」方式でした。伝える以上、途中で盗み聞きされる余地も、相手側に保管された合言葉が漏れる余地も残ります。パスキーはこの「伝える」をやめました。合言葉そのものは、あなたの端末から一歩も外に出ません。
パスキーとは何ですか?パスワードと何が違いますか?
パスキーは、FIDOアライアンスが策定した認証規格FIDO2(2018年制定)にもとづく、パスワードを使わないログイン資格情報のユーザー向けの呼び名です。規格の名前は技術者向け、パスキーは私たちが日常で使う言い方、という関係だと思ってください。
FIDO2は2つの取り決めからできています。ひとつはWebAuthn(ウェブオーセンティケーション)で、Webサイトとブラウザがパスキーのやり取りをするための共通ルールです。国際的なWeb標準化団体W3Cが定めており、これがあるおかげでサイトごとに独自の実装をしなくてもパスキーが使えます。もうひとつはCTAP2で、パソコンと、指紋認証をするスマホやUSBキーのような「鍵を持っている機器」とを繋ぐための取り決めです。前者がサイトと端末のあいだ、後者が端末と鍵の機器のあいだ、と役割が分かれています。
実体は公開鍵暗号方式という、長く使われてきた暗号技術です。登録のときに端末が秘密鍵と公開鍵という一対の鍵を作り、秘密鍵は端末の中に、公開鍵だけをサービス側へ渡します。クラウド経由で他の端末に同期される場合も、秘密鍵は暗号化された状態であなたのアカウント内に留まります。
鍵が2つある理由は、投函と開封を別の役割に分けているからです。公開鍵暗号は、誰でも投函できるけれど、開けられるのは鍵を持つ本人だけの郵便受けに近いしくみです。郵便受けの投函口は道路から丸見えで、誰が見ても構いません。これが公開鍵です。中身を取り出す鍵は本人のポケットにあり、これが秘密鍵にあたります。投函口の写真を撮られても、鍵は作れません。
パスワードとの違い
いちばん大きな違いは、サービス側に「盗めるもの」が残るかどうかです。
| パスワード | パスキー | |
| サービス側に保管されるもの | パスワードそのもの(またはその変換値) | 公開鍵のみ |
| ログイン時に送るもの | パスワードそのもの | その場限りの電子署名 |
| 使い回しの危険 | あり(他サービスに流用される) | なし(サービスごとに別の鍵) |
| 偽サイトでの入力 | 入力できてしまう | ドメインが違うと成立しない |
パスワードは「正解の文字列」なので、サーバーから流出すれば、そのまま本人になりすませます。使い回していれば被害は他のサービスにも広がります。パスキーの場合、サービス側にあるのは公開鍵だけです。公開鍵が丸ごと流出しても、そこから秘密鍵は作れないため、ログインには使えません。
ログインのとき、裏側では何が起きていますか?
指紋をかざした一瞬のあいだに、次の4つが進んでいます。
- サイトが「お題」を出すログインしようとすると、サイトからチャレンジと呼ばれるランダムな文字列が端末に届きます。毎回違う文字列です。
- 端末が本人確認をする指紋・顔・画面ロックのPINで、端末が「操作しているのは持ち主本人か」を確かめます。この生体情報も端末の中だけで照合され、外には出ません。
- 秘密鍵でお題に署名する端末の中の秘密鍵を使い、届いたチャレンジに電子署名を付けます。送るのは署名だけで、秘密鍵は端末から出ません。
- サイトが公開鍵で確かめる登録済みの公開鍵で署名を検証し、合っていればログイン成立です。
ここで送られる署名は、そのときのチャレンジ専用です。仮に通信経路で署名を盗まれても、次のログインではチャレンジが変わっているため、使い回せません。
偽サイトに引っかかっても大丈夫なのですか?
パスキーの実用上いちばん大きな利点がここです。パスキーは登録したサイトのドメインと結びついて保存されています。本物そっくりの偽サイトを開いても、ドメインが違えばそのパスキーは呼び出されず、署名も成立しません。
パスワードの場合、偽サイトの入力欄に自分の手で正解を打ち込めてしまいます。判断を人間の注意力に頼るしかありません。パスキーは「うっかり入力する」という操作そのものが存在しないため、注意力の差で結果が変わりません。
見分ける作業を人からしくみへ移したのがパスキーです。フィッシング被害が続く分野ほど導入が進んでおり、日本証券業協会は証券口座の乗っ取り被害を受けて、加盟する証券会社に対し2026年6月30日までにパスキーなどフィッシング耐性のあるログイン方式を導入するよう要請しています(2025年10月15日付の方針)。金融のような、間違えたときの損害が大きい領域から広がってきている、という位置づけです。
どのサービスで使えて、設定はどうやりますか?
2026年時点で、Google、Apple、Microsoft、Amazon、GitHub、PayPal、eBay、TikTokなどが対応しています。日常的に使うアカウントの多くはすでに対象に入っています。
いきなり全部を切り替える必要はありません。まずは、乗っ取られると被害が大きい1つから始めるのが現実的です。多くの人にとってそれは、他サービスのパスワード再設定メールが届く、メールアカウントです。
主要3サービスの登録手順
いずれも既存のパスワードを消さずに、ログイン方法を追加する形で登録できます。
- Google:Googleアカウント → セキュリティ → パスキー → 画面の案内に従い、生体認証または画面ロックで登録
- Apple:設定 → Apple Account → iCloud → キーチェーンをオン。その状態でSafariから対応サービスへ初回ログインすると、Face IDまたはTouch IDでパスキーを作成できます
- Microsoft:アカウントのセキュリティページ → サインイン方法を追加 → 表示されたQRコードをAuthenticatorなどで読み取り、生体認証またはPINで作成
登録の所要時間はどれも数分です。終わったあと、いったんログアウトして実際にパスキーでログインし直すところまで確認しておくと安心して使えます。
端末をなくしたらログインできなくなりませんか?
秘密鍵は端末の中にあるため、「その端末しかない」状態は弱点になります。GoogleアカウントやiCloudキーチェーンでパスキーを同期しておけば、機種変更や紛失のあとも新しい端末で復元できますが、同期を使わない運用なら、スマホとパソコンなど複数の端末にパスキーを登録しておくのが実質的な備えです。
また、パスキーは端末の画面ロックを信頼の土台にしています。画面ロックを設定していない、あるいは家族と共有していて誰でも解除できる端末では、その分だけ守りが弱くなります。パスキーを使うなら、端末のロックは必ずかけてください。
すべてのサービスが対応しているわけでもありません。当面はパスワードとの併用が続きます。パスワードを残す場合は、使い回しをやめることがそのまま守りになります。
まず何から始めればいいですか?
一気に切り替えなくて構いません。メールアカウントに1つ登録して、使い心地を確かめるだけで十分な一歩です。パスワードは残したままにできるので、合わなければ従来どおりのログインに戻せます。
使ってみると、指紋をかざすだけでログインが終わる速さのほうに驚くかもしれません。安全性のために我慢する類のしくみではなく、手間が減った結果として安全にもなっているのがパスキーの特徴です。
よくある質問
パスキーの秘密鍵が盗まれることはありますか?
秘密鍵は生成した端末の中に保存され、ログイン時にも外部へ送信されません。クラウド同期を使う場合も暗号化された状態でユーザーのアカウント内に留まります。サービス側に保管されるのは公開鍵だけで、公開鍵が流出しても、そこから秘密鍵を作ることはできません。
パスキーは指紋や顔のデータをサービス側に送るのですか?
送りません。指紋や顔の照合は端末の中だけで行われ、その役割は「端末の持ち主本人が操作しているか」を確認して秘密鍵の使用を許可することです。サービス側へ送られるのは、その場限りのチャレンジに対する電子署名だけです。
スマホを機種変更したらパスキーはどうなりますか?
GoogleアカウントやiCloudキーチェーンでパスキーを同期していれば、新しい端末に引き継がれます。同期を使っていない場合は新端末で登録し直す必要があるため、スマホとパソコンなど複数の端末にあらかじめパスキーを登録しておくと安全です。
パスキーを設定すると、これまでのパスワードは使えなくなりますか?
多くのサービスでは、パスキーはログイン方法の追加であり、既存のパスワードはそのまま残ります。パスキーが使えない端末や環境ではパスワードでログインでき、合わないと感じたら従来の方法に戻すこともできます。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。